Skip to main content
QUICK REVIEW

[論文レビュー] Credential Masquerading and OpenSSL Spy: Exploring ROS 2 using DDS security

Vincenzo DiLuoffo, William R. Michalson|arXiv (Cornell University)|Apr 19, 2019
Security and Verification in Computing参考文献 9被引用数 4
ひとこと要約

この論文は、ROS 2のDDSセキュリティ実装における深刻なセキュリティ脆弱性を特定し、特に資格情報のなりすましとOpenSSLスパイ攻撃を、誤ったセキュリティ設定ファイルの利用とOpenSSLのランタイム操作によって悪用することで、ユーザー空間におけるROS 2システムでの認証の回避と資格情報の漏洩を実証した。ランタイムにおける整合性チェックの欠如を浮き彫りにし、ロボットプラットフォームにおけるDDSセキュリティの導入に向けた緩和策を提案している。

ABSTRACT

The trend toward autonomous robot deployments is on an upward growth curve. These robots are undertaking new tasks and are being integrated into society. Examples of this trend are autonomous vehicles, humanoids, and eldercare. The movement from factory floors to streets and homes has also increased the number of vulnerabilities that adversaries can utilize. To improve security, Robot Operating System (ROS) 2 has standardized on using Data Distributed Services (DDS) as the messaging layer, which supports a security standard for protecting messages between parties with access control enforcement. DDS security is dependent on the OpenSSL and a security configuration file that specifies sensitive data location. DSS Security assumes that the underlining Operating System (OS) is secure and that the dependencies are consistent, but ongoing integrity checks are not performed. This paper looks at two vulnerabilities that we exploit using an OpenSSL spy process and a security property file manipulation. An overview of each exploit is provided with an evaluation of mitigation technologies that may be employed in client computers, servers, and other areas. Since, ROS 2 and DDS run in user space, these processes are prone to vulnerabilities. We provide recommendations about mitigation technology, as currently autonomous platforms are being deployed without safe-guards for on or off-line threats. The Trust Platform Module (TPM) is new to robotic systems, but the standard usage model does not provide risk mitigation above the OS layer for the types of attacks we discuss.

研究の動機と目的

  • ROS 2のDDSセキュリティスタックにおけるセキュリティ仮定、特にユーザー空間プロセスおよびシステムレベルの依存関係への信頼を分析すること。
  • ROS 2のセキュリティ設定およびOpenSSL統合に対する実用的な攻撃ベクトル(資格情報のなりすましとOpenSSLスパイ攻撃)を特定し、実証すること。
  • TPMのような既存の緩和技術が、ROS 2システムにおけるランタイム攻撃に対してどれほど効果的であるかを評価すること。
  • 実世界の自律ロボットアプリケーションにおけるオンラインおよびオフラインの脅威に対して、実行可能な推奨事項を提供すること。

提案手法

  • DDSセキュリティ設定ファイルを悪用して資格情報のパスを操作し、不正なアクセスを可能にする資格情報のなりすましを実現すること。
  • TLS/DTLSハンドシェイク中の暗号操作を傍受・ログ記録するOpenSSLスパイプロセスを実装し、ROS 2のユーザー空間通信で動作させること。
  • DDSセキュリティスタックがOSレベルの信頼を仮定しており、OpenSSLなどの依存関係のランタイム整合性検証を実施しないことの問題を明らかにすること。
  • コアのROS 2やDDSライブラリを変更せずに、プロセスインジェクションおよびファイル操作技術を用いてセキュリティ設定を乗っ取ること。
  • OSレイヤー上での攻撃が発生するユーザー空間環境において、信頼プラットフォームモジュール(TPM)の限界を評価すること。
  • 概念実証の攻撃をROS 2テストシステムで実施し、特定された脆弱性の実現可能性と影響を検証すること。

実験結果

リサーチクエスチョン

  • RQ1攻撃者は、セキュリティ設定ファイルを操作して有効な資格情報をなりすますことで、ROS 2のDDSセキュリティをどのように回避できるか?
  • RQ2OpenSSLスパイプロセスは、ROS 2のユーザー空間通信でどれほど多くの機密暗号化データ(プライベートキー、証明書など)を傍受・ログ記録できるか?
  • RQ3OSレイヤー上での攻撃が発生するユーザー空間環境において、現在の緩和メカニズム(例:TPM)がなぜ効果を発揮しないのか?
  • RQ4ROS 2の信頼モデルにおける、ランタイムでセキュリティクリティカルなコンponentsを操作可能にする主なアーキテクチャ的弱みは何か?
  • RQ5資格情報ベースおよびスパイベースの攻撃からROS 2システムを保護するための実用的な緩和戦略は何か?

主な発見

  • 攻撃者は、DDSセキュリティ設定ファイルを変更して悪意ある資格情報を指すようにすることで、正当な資格情報のなりすましを成功させ、安全なROS 2トピックへの不正アクセスを可能にする。
  • OpenSSLスパイプロセスは、TLS/DTLSハンドシェイクデータ(プライベートキー、証明書など)をユーザー空間で傍受・ログ記録でき、深刻な情報漏洩のリスクを示している。
  • DDSセキュリティスタックはOSおよびその依存関係を信頼すると仮定しているが、ランタイムにおける整合性検証を実施していないため、操作の対象となりうる。
  • 信頼プラットフォームモジュール(TPM)は、攻撃がOSレイヤー上、信頼実行環境の外側で発生するため、これらの攻撃に対して効果的な保護を提供しない。
  • 標準的な暗号ライブラリやシステムレベルのハードニングといった現在の緩和技術は、ROS 2におけるこれらの特定のユーザー空間攻撃に対しては不十分である。
  • 本研究は、セキュリティクリティカルなコンponentsのランタイム検証が欠如しているため、ROS 2システムがオンラインおよびオフラインの両方の脅威にさらされていることを確認した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。